- Přehledy IS
- APS (20)
- BPM - procesní řízení (22)
- Cloud computing (IaaS) (10)
- Cloud computing (SaaS) (33)
- CRM (51)
- DMS/ECM - správa dokumentů (20)
- EAM (17)
- Ekonomické systémy (68)
- ERP (79)
- HRM (27)
- ITSM (6)
- MES (32)
- Řízení výroby (36)
- WMS (29)
- Dodavatelé IT slueb a řeení
- Datová centra (25)
- Dodavatelé CAD/CAM/PLM/BIM... (39)
- Dodavatelé CRM (33)
- Dodavatelé DW-BI (50)
- Dodavatelé ERP (71)
- Informační bezpečnost (50)
- IT řeení pro logistiku (45)
- IT řeení pro stavebnictví (26)
- Řeení pro veřejný a státní sektor (27)
Hlavní partner sekce
Partneři sekce
Tematické sekce
ERP systémy
CRM systémy
Plánování a řízení výroby
AI a Business Intelligence
DMS/ECM - Správa dokumentů
HRM/HCM - Řízení lidských zdrojů
EAM/CMMS - Správa majetku a údrby
Účetní a ekonomické systémy
ITSM (ITIL) - Řízení IT
Cloud a virtualizace IT
IT Security
Logistika, řízení skladů, WMS
IT právo
GIS - geografické informační systémy
Projektové řízení
Trendy ICT
E-commerce B2B/B2C
CAD/CAM/CAE/PLM/3D tiskBranové sekce
![]() | |
| Přihlaste se k odběru newsletteru SystemNEWS, který kadý týden přináí výběr článků z oblasti podnikové informatiky | |
![]() | |
Partneři webu
IT SYSTEMS 11/2025 , IT Security
DORA a NIS2: Digitální odolnost dodavatelského řetězce
-sefira-
Současná společnost je bezprecedentně závislá na digitálních technologiích. Tato závislost, a s ní spojená systémová propojenost mezi subjekty v kritických sektorech, tvoří nové zranitelné místo celého evropského digitálního ekosystému. Evropská unie na tuto výzvu reaguje sérií opatření, z nich nejdůleitějí jsou nařízení DORA a směrnice NIS2. Tyto regulace nepředstavují pouhé kosmetické úpravy pravidel, ale zavádí povinnost digitální odolnosti a posouvají kybernetickou bezpečnost z IT oddělení na úroveň strategického řízení.

Certifikace k prokázání regulatorního souladu dodavatelů
V kontextu DORA a NIS2 se ukazuje, e důvěra ji není zaloena na pouhém slibu, ale musí být objektivně prokazatelná a auditovatelná. Pro povinné subjekty, které musejí prokazovat řízení rizik spojených s dodavatelským řetězcem, a pro samotné dodavatele, kteří chtějí být partnery v regulovaných sektorech, se stávají klíčovým pomocníkem implementace vybraných mezinárodních ISO norem. Certifikace podle těchto norem představují formální, nezávisle auditovaný důkaz, e dodavatel implementoval a udruje efektivní systémy řízení.

Digital Operational Resilience Act (DORA)
Nařízení DORA se zaměřuje primárně na finanční sektor (banky, pojiovny, investiční společnosti) a jejich kritické poskytovatele ICT slueb. Stanovuje komplexní rámec pro řízení ICT rizik, hláení incidentů, testování digitální odolnosti a, co je klíčové, řízení rizik třetích stran. DORA de facto činí finanční instituce odpovědnými za kybernetickou odolnost jejich klíčových dodavatelů, čím vyaduje detailní prověřování a smluvní zakotvení bezpečnostních standardů. Cílem je zamezit kaskádovému selhání v rámci finančního systému, které by mohlo vzniknout selháním jediného kritického dodavatele.
Network and Information Security Directive 2 (NIS2)
Směrnice NIS2 roziřuje a zpřísňuje pravidla kybernetické bezpečnosti pro mnohem irí spektrum subjektů v klíčových a důleitých sektorech, jako je energetika, zdravotnictví, doprava či digitální infrastruktura. Podstatným prvkem NIS2 je rovně ochrana dodavatelského řetězce jako v případě nařízení DORA. Povinné subjekty musí v rámci řízení kybernetických rizik zohlednit i rizika spojená se svými dodavateli a poskytovateli slueb, a to včetně procesů týkajících se sběru, zpracování a ochrany dat.

Přínos pro důvěryhodnost
Zavedením těchto harmonizovaných a přísných poadavků se zvyuje celková důvěryhodnost a odolnost nejen jednotlivých povinných subjektů, ale celého digitálního ekosystému. Dodavatelé, kteří prokáou schopnost plnit tyto nároky, se stávají spolehlivějím a méně rizikovým článkem pro své zákazníky.
Zvlátě důleité pro posuzování shody s DORA a NIS2 jsou následující normy, zejména s ohledem na rostoucí vyuívání cloudových slueb:
- ISO/IEC 27001 (Systém řízení bezpečnosti informací ISMS): Tato norma je univerzálním základem pro řízení ICT rizik, který vyadují obě regulace. Prokazuje zavedení systematických procesů pro identifikaci rizik, implementaci bezpečnostních opatření a hláení incidentů. Pro regulované subjekty poskytuje jistotu, e dodavatel spravuje informace dle mezinárodně uznávaných standardů.
- ISO 9001 (Systém řízení kvality QMS): Ačkoliv se primárně zaměřuje na kvalitu, v kontextu digitální odolnosti prokazuje schopnost dodavatele udrovat provozní kontinuitu a konzistentní kvalitu slueb, co je klíčové pro Digital Operational Resilience (DORA).
- ISO/IEC 27017 (Bezpečnost cloudových slueb): Tato norma se specificky zaměřuje na bezpečnost cloudových slueb. Prokazuje, e dodavatel efektivně řeí rizika spojená s poskytováním a pouíváním cloudu, co je esenciální pro ty subjekty DORA a NIS2, které vyuívají cloudové platformy pro kritické procesy.
- ISO/IEC 27018 (Ochrana PII v cloudu): Norma se soustředí na ochranu osobních identifikačních údajů (PII) v cloudovém prostředí. Je kritická pro dodavatele, kteří spravují či zpracovávají data pro své zákazníky, a zajiuje dodrování vysokých standardů ochrany dat nad rámec obecného GDPR.
Ne nadarmo se regulace DORA i NIS2 významně inspirovaly právě v normě ISO 27001, její nová verze, na kterou musí vichni nejpozději letos přejít, svým členěním a definicí poadovaných opatření pomáhá s přípravou na tyto nové regulační rámce. Pro dodavatele představují tyto certifikace významnou konkurenční výhodu, protoe zákazníkům poskytují přímý důkaz o naplňování organizačních a technických poadavků plynoucích z nových evropských regulací.
Technologická hloubka: HSM, PKI a digitální důvěra eIDAS
Vedle formálních certifikací se musí povinné subjekty při výběru dodavatelů zaměřit také na technologickou hloubku a zkuenosti s implementací základních bezpečnostních stavebních kamenů. To platí zejména pro sluby, které jsou samy o sobě kritické pro právní průkaznost a integritu dat.
Důleitým vodítkem pro posuzování vhodných dodavatelů, zejména v sektorech kladoucích silný důraz na bezpečnost (finančnictví, veřejná správa, energetika), jsou jejich zkuenosti se specializovanými bezpečnostními technologiemi jako jsou např.:
- Hardware Security Modules (HSM): Jsou nezbytné pro bezpečnou správu a ochranu kryptografických klíčů, které se pouívají při vytváření elektronických podpisů a pečetí, ifrování dat a autentizaci. Kompetence dodavatele v oblasti implementace a správy certifikovaných HSM modulů indikuje schopnost zajistit nejvyí úroveň zabezpečení klíčových operací, co je poadavek implicitně obsaený v přísnějích bezpečnostních opatřeních DORA a NIS2.
- Certifikační autority (PKI Public Key Infrastructure): PKI tvoří technologickou páteř pro vydávání digitálních certifikátů, které slouí jako klíčový prvek pro zajitění bezpečnosti mnoha různých aspektů souvisejících s provozem informačních systémů a technologií, protoe zajiují elektronickou identitu a integritu dat. Zkuenosti s návrhem a provozem robustní PKI jsou klíčové pro implementaci základních bezpečnostních mechanismů, ale předevím pro poskytování slueb elektronického podpisu a pečeti dle nařízení eIDAS. Tyto sluby digitální důvěry jsou dnes nezbytné pro digitální transakce a archivaci, a jejich bezpečný a prokazatelný provoz je přímo spojen s plněním legislativních povinností.
Dodavatel s prokazatelnými zkuenostmi v těchto oblastech poskytuje jistotu, e kritické digitální procesy (např. bezpečnost dat, digitální podpis smluv, dlouhodobá archivace) jsou postaveny na nejvyích bezpečnostních standardech, čím opět sniuje regulatorní riziko pro svého zákazníka, tedy pro vás.
Spolehněte se na prověřené partnery
Regulace DORA a NIS2 definují nové minimum pro digitální odolnost a důvěryhodnost. Pro povinné subjekty to znamená nutnost pečlivě prověřovat své dodavatele, a to nejen na základě ceny, ale předevím na základě prokazatelné bezpečnosti a souladu s předpisy. Certifikace ISO a technologická expertíza v oblasti kryptografie a eIDAS slueb představují nejsilnějí důkaz spolehlivosti. Partnerství s dodavatelem, který sám stojí pod přísným regulatorním dohledem a splňuje standardy, je pro kadý povinný subjekt nejlepí cestou k naplnění vlastní digitální odolnosti.
Chcete získat časopis IT Systems s tímto a mnoha dalími články z oblasti informačních systémů a řízení podnikové informatiky? Objednejte si předplatné nebo konkrétní vydání časopisu IT Systems z naeho archivu.




















